Уразливість обходу автентифікації в плагіні Miniorange OTP Verification with Firebase для WordPress
Виявлено критичну уразливість обходу автентифікації в плагіні Miniorange OTP Verification with Firebase для WordPress. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 46.18%
- Активно використовується
- немає в KEV
- Продукт
- otp verification with firebase
Що відомо
Плагін Miniorange OTP Verification with Firebase для WordPress версій до 3.6.0 включно має уразливість, що дозволяє обходити автентифікацію через відсутність перевірки токена під час входу за OTP. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо знають його номер телефону.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим особам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники інфраструктури ризикують компрометацією системи та потенційними втратами через несанкціонований доступ.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції OTP, переглянути журнали автентифікації на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація.